
POC für CVE-2023-39024 und CVE-2023-39025 (Harman Media Suite)
POC für CVE-2023-39024 und CVE-2023-39025 (Harman Media Suite)
Betroffene Anwendung: Harman Media Suite
Betroffene Versionen: 4.2.0 und niedriger
Beschreibung: Harman Media Suite (Versionen 4.2.0 und niedriger) ist anfällig für Server Side Request Forgery (SSRF) [CVE-2023-39025] und mögliche Local File Disclosure (LFD) [CVE-2023-39024]. Dies ermöglicht einem nicht authentifizierten Benutzer, potenziell Anhänge und Aufzeichnungen herunterzuladen, die in der Media Suite-Anwendung gespeichert sind, wenn der anonyme Zugriff auf das Benutzerportal aktiviert ist.
Anforderungen: Die Einstellung "Anzeigeberechtigung des Benutzerportals für anonyme Benutzer deaktivieren" muss deaktiviert sein. Standardmäßig aktiviert, erlaubt diese Einstellung anonymen Benutzern das Anzeigen des Benutzerportals, was wiederum das Scrapen von herunterladbaren Inhalten ermöglicht, wenn sie deaktiviert ist.
Abhilfe: Führen Sie ein Upgrade auf Harmon Media Suite V4.2.2 oder höher durch und aktivieren Sie die Option "Anzeigeberechtigung des Benutzerportals für anonyme Benutzer deaktivieren" unter Konfiguration > Portal-Einstellungen im Admin-Bereich.
Öffentliche Offenlegung: https://mediasuite.harman.com/channel-store